ClickLock для macOS вынуждает ввести пароль
Аналитики обнаружили новый инфостилер ClickLock для macOS, который использует жестокий, но эффективный метод выманивания паролей. Если жертва отказывается ввести учётные данные, малварь принудительно завершает работу Finder, Dock, Terminal, Activity Monitor, браузеров и других ключевых приложений каждые 210 миллисекунд. В итоге экран превращается в пустующее пространство с единственным окном для ввода пароля — пользователь просто не может ничего сделать, кроме как сдаться. С мая 2026 года стилер атаковал не менее 100 систем в 33 странах, причём больше половины целей находились в Европе.
Заражение начинается с классической схемы ClickFix: фальшивая проверка Cloudflare предлагает пользователю скопировать вредоносную команду и выполнить её через Terminal. Если жертва следует инструкции, скрипт скрывает курсор, блокирует прерывание с клавиатуры и показывает бесполезную анимацию «проверки», пока со взломанных сайтов загружаются четыре пейлоада. Затем ClickLock показывает фальшивое системное окно с настоящим именем пользователя и иконкой Apple, предлагая ввести пароль. Введённые данные проверяются локально через dscl, поэтому атакующим передаются только реальные учётные данные — никаких ошибок, только точная информация.
Если жертва закрывает окно, малварь создаёт два LaunchAgent — com.authirity.plist и com.chromer.plist. После следующего входа в систему первый завершает работу всех ключевых приложений каждые 210 мс и может удерживать систему в таком состоянии до 83 часов. Второй запускает похожий цикл с интервалом 200 мс, рассчитанный почти на 35 дней. При этом вредонос запрашивает доступ к Keychain и стремится получить ключ для Chrome Safe Storage. Все остальные приложения продолжают принудительно закрываться, пока пользователь не введёт пароль и не разрешит доступ. На диске бэкдор маскируется под iCloud, а его процесс называется «SystemUIServerl» — с лишней буквой в конце, что помогает оставаться незамеченным.
После получения доступа стилер собирает пароли, файлы cookie, данные автозаполнения и сессий из восьми браузеров, содержимое расширений и десктопных криптокошельков, данные менеджеров паролей, Keychain, историю командной строки и настройки FileZilla. Вся информация упаковывается в ZIP и передаётся через Telegram Bot API. Файлы размером более 40 Мбайт разбиваются на части, а при сбоях загрузка возобновляется автоматически. Кроме того, ClickLock устанавливает модифицированную версию опенсорсного инструмента GSocket, который предоставляет атакующим реверс-шелл и закрепляется через LaunchAgent, cron и конфигурационные файлы. Остальные модули самоуничтожаются после выполнения, заметая следы.
Эксперты предупреждают: если Mac внезапно начал закрывать приложения и требует пароль, ни в коем случае нельзя его вводить. Единственное правильное решение — принудительно выключить устройство, загрузиться в безопасном режиме и проверить механизмы автозапуска. Если пароль уже введён, необходимо немедленно завершить все активные браузерные сессии и сменить все сохранённые пароли.




